Cybersécurité20 juillet 2026· via The Hacker News

Faille critique dans NGINX permet de planter les serveurs à distance

Faille critique dans NGINX permet de planter les serveurs à distance

Image : The Hacker News

Une faille critique dans NGINX pourrait permettre à des attaquants de planter des serveurs ou d’exécuter du code malveillant via des requêtes HTTP spécialement conçues. Des correctifs sont déjà disponibles. Identifiée sous la référence CVE-2026-42533, la vulnérabilité provient d’un dépassement de tampon dans le tas (heap) au niveau des processus worker, facilitant une exploitation à distance et sans authentification. F5 a publié des correctifs le 15 juillet pour les versions stables, principales et NGINX Plus, incitant les utilisateurs à mettre immédiatement leurs systèmes à jour.

Fonctionnement de la faille et impact

Le problème survient lorsque NGINX traite des requêtes HTTP soigneusement élaborées, déclenchant un dépassement de tampon basé sur le tas dans le processus worker. Cela peut provoquer l’arrêt ou le redémarrage du worker, entraînant une interruption de service. L’exploitation ne nécessite aucune authentification, ce qui rend la faille particulièrement dangereuse pour les serveurs web exposés. F5 a corrigé le problème dans les versions NGINX 1.30.4 (stable), 1.31.3 (principale) et NGINX Plus 37.0.3.1 : toutes les versions antérieures restent vulnérables.

Sans correctif, pas de protection

La réaction rapide de F5 — publication des correctifs en quelques semaines — souligne la gravité de la situation. Cependant, l’adoption massive de versions non corrigées pourrait exposer des milliers de serveurs à des attaques par déni de service ou pire. Les organisations utilisant NGINX doivent prioriser les mises à jour, surtout si leurs serveurs gèrent du trafic public. Ce calendrier met en lumière la vitesse à laquelle les attaquants peuvent exploiter des failles dès leur publication.

Enjeux de cette vulnérabilité

Cette faille ne représente pas un simple risque théorique : c’est une menace active pour la disponibilité et l’intégrité des données des infrastructures web. Des plantages de serveurs et une éventuelle exécution de code à distance peuvent perturber les services et ouvrir la voie à des intrusions plus profondes. Pour les administrateurs, le message est clair : corrigez immédiatement, auditez les configurations et surveillez les activités suspectes. À l’ère des cyberattaques incessantes, même un logiciel mature comme NGINX n’est pas à l’abri — la vigilance et une réaction rapide sont les meilleures défenses.


Source : The Hacker News. Synthèse éditoriale assistée par IA — TechnoExpress.

Lire la source originale sur The Hacker News →

← Retour à l'accueil